Уязвимость отсутствия аутентификации в Siemens SIMATIC IoT2050 Advanced
Siemens ProductCERT опубликовал бюллетень (SSA-834709) о критической уязвимости в устройствах SIMATIC IoT2050 Advanced (6ES7647-0BA00-1YA2) под управлением Industrial OS с установленным Node-RED. Уязвимость, отслеживаемая как CVE-2026-58115, вызвана отсутствием аутентификации в HTTP-интерфейсе Node-RED, что позволяет неаутентифицированным удаленным злоумышленникам создавать вредоносные потоки и выполнять произвольный код на базовом сервере с максимальными привилегиями. Базовый балл CVSS v3.1 составляет 10.0 (критический). Затронуты версии до V4.3.4.1. Компания Siemens рекомендует обновиться до V4.3.4.1 или более поздней версии и предлагает меры по снижению риска, такие как усиление защиты установки Node-RED или удаление Node-RED. Бюллетень был первоначально выпущен 2026-08-11 и повторно опубликован CISA 2026-08-25. Уязвимость затрагивает устройства, развернутые по всему миру, особенно в секторах критической инфраструктуры, включая химическую промышленность, критическое производство, энергетику и транспортные системы.
Что мы знаем
Уязвимость — CVE-2026-58115, проблема отсутствия аутентификации в HTTP-интерфейсе Node-RED.
▤ 1 источники›
Неаутентифицированный удаленный злоумышленник может создавать вредоносные потоки и выполнять произвольный код с максимальными привилегиями.
▤ 1 источники›
Консультативное сообщение было опубликовано Siemens 2026-08-11 и повторно опубликовано CISA 2026-08-25.
▤ 1 источники›
Устройства Siemens SIMATIC IoT2050 Advanced под управлением Industrial OS с установленным Node-RED затронуты уязвимостью.
▤ 1 источники›
Компания Siemens выпустила версию V4.3.4.1 для устранения уязвимости.
▤ 1 источники›
Меры по смягчению включают усиление защиты установки Node-RED или удаление Node-RED.
▤ 1 источники›
Базовая оценка CVSS v3.1 составляет 10.0 (критическая).
▤ 1 источники›
Затронуты версии до V4.3.4.1.
▤ 1 источники›
Компания Siemens сообщила о критической уязвимости отсутствия аутентификации (CVE-2026-58115) в устройствах SIMATIC IoT2050 Advanced под управлением Industrial OS с установленным Node-RED. Неаутентифицированный удаленный злоумышленник может использовать эту уязвимость для выполнения произвольного кода с максимальными привилегиями. Компания Siemens выпустила исправление в версии V4.3.4.1.
Проверено · 1 источникиПрямые репортажи
Смотреть всеКомментарии 0
Обсуждайте событие в постоянных ветках. Онлайн-чат остаётся отдельно.
Комментариев пока нет. Начните обсуждение.